Jeden playbook, wiele marek ransomware
Microsoft Threat Intelligence śledzi affiliate'a ransomware o nazwie Storm-2570 od kwietnia 2025 roku, a zachowanie tej grupy przyciąga uwagę z nietypowego powodu: konsekwencji. Zamiast trzymać się jednej rodziny ransomware, Storm-2570 był obserwowany przy wdrażaniu payloadów powiązanych z co najmniej czterema odrębnymi markami ransomware-as-a-service (RaaS), w tym Qilin, DragonForce, Anubis i BERT. Tym, co łączy te pozornie różne ataki, jest powtarzalny zestaw narzędzi i technik stosowanych po kompromitacji, które badacze Microsoftu zidentyfikowali w różnych wdrożeniach, niezależnie od tego, która marka ransomware ostatecznie zaszyfruje końcowy payload.
Ma to znaczenie, ponieważ odzwierciedla, jak faktycznie działa ekosystem ransomware w 2026 roku. Affiliate'i takie jak Storm-2570 nie są lojalni wobec jednego operatora ransomware. To technicy do wynajęcia, którzy włamują się do sieci, stosując spójną metodologię, a następnie wybierają (lub zostaje im przydzielona) ta marka RaaS, która pasuje do zadania. Microsoft opublikował zapytania do polowania w Defenderze specjalnie po to, aby pomóc zespołom bezpieczeństwa wcześnie wykryć ślady Storm-2570, zanim sam payload ransomware zostanie uruchomiony.
Dlaczego affiliate'i, a nie tylko marki ransomware, mają znaczenie
Większość doniesień o ransomware koncentruje się na końcowym payloadzie: narzędziu szyfrującym, notatce okupowej, stronie wyciekowej. Ale to często ostatni krok znacznie dłuższej intruzji. Affiliate'i takie jak Storm-2570 to ci, którzy wykonują faktyczną pracę związaną z włamaniem: uzyskują początkowy dostęp, poruszają się lateralnie, eskalują uprawnienia i wyłączają zabezpieczenia, zanim przekażą zadanie marce ransomware, z którą są w danym tygodniu powiązani.
Ten model affiliate'ów pomaga wyjaśnić, dlaczego ataki ransomware powiązane z zupełnie różnymi „markami" mogą wyglądać pod spodem niemal identycznie. Wyjaśnia również, dlaczego niektóre z najbardziej głośnych działań ransomware ostatnio prowadzą do tej samej wykorzystywanej infrastruktury. Nasze wcześniejsze materiały o gangach ransomware atakujących luki w VPN Palo Alto i Fortinet oraz o luki CVE-2026-0257 w zaporach Palo Alto napędzającej ataki Qilin ilustrują ten wzorzec: urządzenia zdalnego dostępu wystawione na internet, w szczególności bramy VPN i zapory sieciowe, pozostają preferowanym punktem wejścia dla affiliate'ów zasilających wiele operacji RaaS, w tym Qilin.
Po dostaniu się do środka affiliate'i takie jak Storm-2570 były obserwowane przy próbach ingerencji w ochronę punktów końcowych, w tym manipulowaniu kontrolami bezpieczeństwa takimi jak Microsoft Defender, aby dłużej działać niezauważenie. Ten wydłużony czas przebywania w sieci jest dokładnie tym, co pozwala intruzji eskalować od pojedynczego skompromitowanego konta do pełnego, sieciowego zdarzenia ransomware.
Szerszy obraz ransomware
Storm-2570 nie działa w próżni. Aktywność ransomware ogólnie nadal rośnie, a ostatnie raporty branżowe, w tym raport Black Kite o ransomware na 2026 rok śledzący ponad 7500 ofiar, pokazują, jak powszechny stał się ten problem. Inne operacje RaaS opisane na tej stronie, od opartego na Rust ransomware Cicada3301 po wykorzystywanie serwerów Confluence przez Feral Wolf, pokazują spójny motyw w krajobrazie ransomware: atakujący są coraz bardziej cierpliwi, metodyczni i skupieni na wykorzystywaniu znanych, często niezałatanych luk w oprogramowaniu i urządzeniach biznesowych, zamiast polegać wyłącznie na phishingu.
Co to oznacza dla Ciebie
Jeśli zarządzasz IT w małej lub średniej firmie, wzorzec Storm-2570 przypomina, że obrona przed ransomware zaczyna się znacznie wcześniej niż szyfrowanie. Urządzenia VPN i zapory sieciowe wystawione na publiczny internet muszą być szybko łatane i uważnie monitorowane, ponieważ często stanowią pierwszy punkt zaczepienia potrzebny affiliate'owi. Uwierzytelnianie wieloskładnikowe na kontach zdalnego dostępu i administracyjnych, segmentacja sieci, aby jedno skompromitowane urządzenie nie mogło dotrzeć do wszystkiego, oraz monitorowanie prób wyłączenia lub manipulowania narzędziami bezpieczeństwa punktów końcowych to praktyczne kroki o wysokim wpływie.
Dla użytkowników indywidualnych i pracowników zdalnych wnioski są bardziej osobiste, ale nie mniej ważne. Jeśli łączysz się z siecią firmową przez VPN, aktualizuj tego klienta i nigdy nie zwlekaj z instalacją poprawek bezpieczeństwa na urządzeniu, którego używasz do zdalnego dostępu. Unikaj pobierania pirackiego oprogramowania lub nieoficjalnych aplikacji VPN, ponieważ skompromitowane punkty końcowe są częstym sposobem, w jaki atakujący uzyskują początkowy dostęp, na którym później budują affiliate'i takie jak Storm-2570. Osobisty VPN może pomóc chronić Twój własny ruch w niezaufanych sieciach, ale nie zastępuje dbania o bezpieczeństwo urządzeń i danych logowania.
Praktyczne wnioski
Firmy powinny przeprowadzić audyt wszystkich urządzeń VPN i zapór sieciowych wystawionych na internet pod kątem zaległych poprawek, wymusić MFA wszędzie tam, gdzie możliwy jest zdalny dostęp, oraz zapewnić, że narzędzia ochrony punktów końcowych są skonfigurowane tak, aby alarmować o próbach manipulacji, a nie zawieść po cichu. Przegląd integralności kopii zapasowych i testowanie procedur odzyskiwania teraz, zanim wystąpi incydent, pozostaje jednym z najskuteczniejszych sposobów na złagodzenie skutków wdrożenia dowolnego ransomware, niezależnie od tego, która marka RaaS za nim stoi. Osoby indywidualne powinny utrzymywać aktualność oprogramowania i klientów VPN, używać silnych, unikalnych haseł z MFA wszędzie, gdzie jest to oferowane, oraz traktować wszelkie nieoczekiwane alerty oprogramowania bezpieczeństwa jako wymagające natychmiastowego zbadania, a nie zignorowania.




